Krytyczna luka wtyczki WP DSGVO Tools umożliwia nieautoryzowane usuwanie kont

Krytyczna luka w wtyczce WP DSGVO Tools dla WordPress pozwala na trwałe usunięcie kont użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4283CVSS 9.1Web

Krytyczna luka wtyczki WP DSGVO Tools umożliwia nieautoryzowane usuwanie kont

Krytyczna luka w wtyczce WP DSGVO Tools dla WordPress pozwala na trwałe usunięcie kont użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.1 CRITICAL
EPSS
35.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP DSGVO Tools (GDPR) dla WordPressa do wersji 3.1.38 zawiera krytyczną lukę pozwalającą na trwałe usunięcie kont użytkowników bez autoryzacji. Luka wynika z niewłaściwej obsługi akcji AJAX „super-unsubscribe”, która omija potwierdzenie e-mail i natychmiast anonimizuje konto.

Wpływ biznesowy

Atakujący mogą bez uwierzytelnienia trwale zniszczyć dowolne konto użytkownika niebędącego administratorem, co prowadzi do utraty danych i potencjalnego zakłócenia działania serwisu. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako krytyczną, gdyż może ona wpłynąć na integralność i dostępność kont użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP DSGVO Tools i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do stron zawierających shortcode [unsubscribe_form], monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS